
CVE-2019-7482 Tracking
Erstveröffentlichung: 26. Feb. 2020 14:00 GMT
Status: In Entwicklung
Letzte Aktualisierung: 26. Feb. 2020 14:00 GMT
CVSS-Wertung: 9.8
Am 18. Dez. 2019 veröffentlichte SonicWall CSIRT die Sicherheitshinweise SNWLID-2019-0016 bis SNWLID-2019-0021 [Link], die Schwachstellen in SonicWall Secure Mobile Access (SMA)-Appliances identifizierten. Die gefährlichste davon, CVE-2019-7482, könnte es einem nicht authentifizierten Angreifer ermöglichen, beliebigen Code auf dem Gerät auszuführen.
Die Schwachstelle erhielt eine Bewertung von 9.8 und wurde als Kritisch eingestuft.
Betroffene Software-Builds sind 9.0.0.3 und früher. Die Schwachstellen wurden im Release 9.0.0.4 behoben, das im My SonicWall Download Center zum Download verfügbar ist.
Die ursprüngliche Meldung gab nur an, dass SMA100-Appliances betroffen sind, aber meine Tests zeigten, dass zumindest SMA500v und alte Secure Remote Access (SRA)-Appliances die gleiche Codebasis haben und daher ebenfalls anfällig sind. SMA200 und SMA400, die eine anfällige Softwareversion ausführen, könnten ebenfalls gefährdet sein. SMA 6200, 7200, 8200v und 9000 scheinen auf einer anderen Plattform zu basieren und sind nicht betroffen.
18. Dez. 2019: SonicWall kündigt Schwachstellen an.
11. Feb. 2020: Alain Mowat, der die Schwachstellen entdeckt hatte, veröffentlicht die Details.
26. Feb. 2020: Umfang der Schwachstellen, geschätzt durch diesen Bericht.
Stand 2. März 2020 gibt es etwa 15.000 relevante Geräte im Internet, und etwa 77 % davon scheinen anfällig zu sein. Etwa 1,7 % (269 Geräte) wurden seit letzter Woche gepatcht.

Nachfolgend sind die TOP-10 der AS-Inhaber nach Anzahl der anfälligen Geräte aufgeführt.
Wenn Sie Sicherheitsbeauftragter eines AS-Inhabers oder eines nationalen CERTs sind und die Verbreitung der Schwachstelle in den von Ihnen verantworteten Netzwerken verfolgen möchten, kontaktieren Sie mich bitte per E-Mail oder Twitter. Alle Datensätze stehen autorisierten Personen frei zur Verfügung.
Derzeit ist kein öffentlicher Exploit verfügbar. Basierend auf den von Alain Mowat offengelegten Informationen sollten diese Einstiegspunkte überwacht werden:
Leider wird der Netzwerkverkehr zu den Einstiegspunkten der Schwachstellen durch TLS verschlüsselt, sodass es keine bequeme Möglichkeit gibt, Exploit-Versuche zu erkennen. Sie müssen eine unverschlüsselte Kopie des Datenverkehrs erhalten, bevor Sie Erkennungsregeln anwenden.
Derzeit gibt es keine Belege für öffentliche Ausnutzungsversuche.
Dank an Alain Mowat (@plopz0r) von SCRT, der diese Schwachstellen entdeckt hat.
Twitter: @b4baysky
E-Mail: [email protected]
https://psirt.global.sonicwall.com/vuln-list
https://blog.scrt.ch/2020/02/11/sonicwall-sra-and-sma-vulnerabilties/
| Unternehmen | Anzahl der Geräte |
|---|
| Comcast Cable Communications, LLC | 1,057 |
| MCI Communications Services, Inc. d/b/a Verizon Business | 403 |
| Charter Communications Inc | 399 |
| AT&T Services, Inc. | 366 |
| Deutsche Telekom AG | 298 |
| Cablevision Systems Corp. | 266 |
| Level 3 Parent, LLC | 238 |
| Asahi Net | 231 |
| Cox Communications Inc. | 228 |
| NTT Communications Corporation | 218 |